Privacy

Waarom een ICT- en privacybeleid essentieel is

Techniek alleen voorkomt geen datalek; de meeste risico's zitten in hoe mensen werken. Zo stel je een ICT- en privacybeleid op dat werkt.

Gerrie Brokke7 min leestijd

Firewalls, antivirus en versleuteling zijn onmisbaar. Maar wie denkt dat daarmee de privacy en veiligheid van zijn organisatie geregeld is, vergeet een groot deel van het risico. In de praktijk ontstaan veel datalekken niet door een technisch probleem, maar door hoe mensen werken: een bestand dat via een privédienst wordt gedeeld, een laptop die onbeveiligd thuis staat, of een wachtwoord dat wordt doorgestuurd in de chat.

Een helder ICT- en privacybeleid zorgt dat iedereen weet wat de afspraken zijn. In dit artikel lees je waarom dat zo belangrijk is, wat erin hoort en hoe je voorkomt dat het een papieren tijger wordt.

Techniek is maar een deel van de oplossing

De grenzen tussen werk en privé zijn vervaagd. Medewerkers werken thuis, onderweg en bij klanten, op zakelijke en soms ook op eigen apparaten. Dat biedt veel flexibiliteit, maar het maakt het ook lastiger om grip te houden op waar gegevens terechtkomen.

Het is verleidelijk om niets te regelen, omdat regels als lastig of controlerend kunnen voelen. Maar zonder afspraken ontstaat er vanzelf een gedoogcultuur, waarin iedereen zijn eigen oplossingen kiest. Juist daar ontstaan de risico’s. Een goed beleid geeft duidelijkheid, zonder dat medewerkers het gevoel krijgen dat ze worden gecontroleerd.

Wat hoort er in een ICT- en privacybeleid?

Een ICT- en privacybeleid bestaat meestal uit een paar heldere documenten en afspraken. Denk aan:

  • Gebruik van apparaten: welke laptops en telefoons mag je gebruiken voor werk, en wat geldt er voor eigen apparaten?
  • Opslaan en delen van gegevens: waar sla je bestanden op, en hoe deel je ze veilig met collega’s en klanten? En welke diensten gebruik je juist níet, zoals privé-opslagdiensten?
  • Wachtwoorden en toegang: hoe ga je om met wachtwoorden, multi-factor authenticatie en toegangsrechten?
  • Internet, e-mail en sociale media: wat is wel en niet de bedoeling, ook bij privégebruik onder werktijd?
  • Privacy: welke persoonsgegevens verwerk je, waarvoor, hoe lang bewaar je ze, en wie mag erbij?
  • Incidenten en datalekken: wat doe je als er iets misgaat, en bij wie meld je het?
  • Afspraken met leveranciers: met wie deel je gegevens, en is dat vastgelegd in een verwerkersovereenkomst?
  • Monitoring: als je systemen of gebruik controleert, doe je dat transparant en binnen de wettelijke kaders.

Waarom het vaak misgaat

Veel organisaties weten dat ze iets moeten regelen, maar het komt er niet van. De bekende redenen:

  • Het beleid heeft geen eigenaar en staat niet hoog op de agenda.
  • Wet- en regelgeving verandert, en de onderwerpen voelen juridisch en technisch ingewikkeld.
  • Het is niet duidelijk welke gegevens er zijn en waar ze staan.
  • Er is wel een document, maar het is te lang, te juridisch en niemand kent het.
  • Het beleid sluit niet aan op hoe mensen echt werken, waardoor iedereen het omzeilt.

Zo maak je een beleid dat werkt

  1. Wijs een eigenaar aan die verantwoordelijk is voor het beleid en het actueel houdt.
  2. Breng in kaart welke gegevens je verwerkt, waar ze staan en wie erbij kan.
  3. Houd het kort en begrijpelijk. Een paar heldere afspraken werken beter dan een dik handboek.
  4. Maak het makkelijk om het goed te doen. Bied bijvoorbeeld een veilige manier om bestanden te delen, zodat niemand uitwijkt naar een privédienst, en een wachtwoordkluis in plaats van een wachtwoordenlijstje.
  5. Leg uit waarom. Mensen houden zich beter aan afspraken als ze begrijpen waarom die er zijn.
  6. Neem het mee in de onboarding en herhaal het regelmatig, bijvoorbeeld in een korte awareness-sessie.
  7. Evalueer jaarlijks of het beleid nog past bij hoe jullie werken.

Wat levert het op?

Een goed beleid verkleint de kans op datalekken en helpt je voldoen aan de AVG. Maar het levert ook rust op: medewerkers weten waar ze aan toe zijn, je kunt vragen van klanten over informatiebeveiliging beter beantwoorden, en als er toch iets misgaat, weet iedereen wat te doen.

Lees ook onze artikelen over de meldplicht datalekken, misvattingen over de AVG en een goed wachtwoordbeleid. Wil je hulp bij het opstellen of invoeren van een ICT- en privacybeleid? Neem contact met ons op.

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals licht of donker thema. Hiervoor is geen toestemming nodig.

6 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • theme · NSO · lokale opslag · Tot je hem wist
    Onthoudt of je het lichte of donkere thema hebt gekozen.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten